
企業のネットワーク入口として広く使われている「Citrix NetScaler ADC」と「NetScaler Gateway」に見つかった深刻なセキュリティホールが、実際の攻撃に使われ続けています。米CISA(サイバーセキュリティ・インフラストラクチャー安全保障庁)は、悪用が確認された脆弱性をまとめた「KEV」という一覧にこれらを追加し、世界規模で攻撃が起きていると警告しました。NetScalerは社外から社内システムへ安全につなぐための「玄関口」の役割を持つため、ここを破られると被害が広がりやすいのが特徴です。
問題となっているのは、CVE-2026-88771とCVE-2026-88772(いずれも深刻度を示すCVSSスコア9.5)などです。CVEとは、世界共通で使われる脆弱性の管理番号のことです。Citrixは9月27日、修正パッチが出る前から攻撃に使われていた「ゼロデイ」(修正が存在しない段階で悪用される脆弱性)であることを認め、あわせて他の6件の欠陥も修正しました。うち1件は、ログインしていない外部の攻撃者が遠隔からプログラムを実行できてしまう「RCE(リモートコード実行)」につながるタイプで、通信プロトコルDTLSの処理に起因するメモリの欠陥だとされています。
さらに最新の調査で、侵入後の攻撃者の動きも明らかになりました。セキュリティ企業LevelBlueは、攻撃者が侵入に成功した機器に「スーパーユーザー」(すべての操作が可能な最上位の管理者アカウント)を作り、設定情報を盗もうとしていたと報告しています。また「Webシェル」(サーバー上に仕込まれ、攻撃者が遠隔から操作できるようになる裏口プログラム)を、CSSファイルのような一見無害なURLに偽装して隠していたことも確認されました。GoogleのMandiantも、北米・欧州の政府機関や金融、教育、法律関連の組織が狙われたと伝えています。
個人のパソコンやスマートフォンで直接使う製品ではありませんが、勤務先や取引先がリモートアクセスの基盤として利用している可能性があります。NetScalerを運用している組織は、最優先でCitrixが公開した修正版へ更新してください。更新するだけでなく、すでに侵入されていないかの確認も欠かせません。見覚えのない管理者アカウント、不審なファイル、設定情報の外部持ち出しがないかを点検し、疑わしい場合は専門の調査を検討しましょう。一般の利用者は、勤務先からリモート接続の停止や再認証の案内があった場合、指示に従うようにしてください。